Bagi pentadbir Exchange, mesejnya mudah: jangan tunggu CU1 untuk mengurangkan risiko keselamatan. Teruskan memasang Exchange SE Security Update (SU) bulanan, kemudian rancang pemasangan CU1 secara berasingan apabila Microsoft mengisytiharkan binaan itu sedia.
Alat keselamatan yang dibantu AI boleh menghasilkan calon kelemahan pada kadar yang lebih pantas daripada kemampuan pasukan kejuruteraan untuk menyiasatnya. Sesuatu penemuan mungkin benar-benar merupakan kelemahan, positif palsu, atau isu yang sukar dihasilkan semula secara konsisten.
Jika penemuan itu disahkan, jurutera perlu mereka bentuk dan melaksanakan pembaikan, mengujinya merentasi pangkalan kod Exchange, serta memeriksa kemungkinan kesan terhadap kebolehpercayaan dan keserasian sistem. Microsoft berkata pasukannya sedang melalui keseluruhan proses ini sambil terus menyediakan keluaran keselamatan bulanan: mengesahkan laporan, menghasilkan semula isu, membaiki, menguji, memeriksa regresi dan mengeluarkan kemas kini.
Oleh itu, CU1 bukan sekadar pakej perubahan yang sudah siap. Jika dikeluarkan mengikut jadual asal, Microsoft mungkin terpaksa memilih antara meninggalkan kelemahan yang baru disahkan daripada binaan kumulatif, mempercepatkan pembaikan yang belum melalui ujian regresi secukupnya, atau menangguhkan keluaran. Microsoft memilih penangguhan dan berkata CU1 akan dikeluarkan apabila binaan mencapai tahap kestabilan yang munasabah serta terdapat satu bulan tanpa muatan keselamatan yang mendesak.
Perancangan CU1 berubah secara berperingkat:
Pasukan Exchange terus memasukkan muatan keselamatan bulanan ke dalam binaan dalaman CU1. Ini bermakna keluaran akhirnya dijangka merangkumi kerja keselamatan yang disiapkan sepanjang tempoh penangguhan, bukannya menandakan Microsoft menghentikan penyelenggaraan keselamatan Exchange.
Penangguhan CU1 tanpa tarikh tidak bermakna pelanggan Exchange SE dibiarkan tanpa pembaikan keselamatan. Microsoft mengeluarkan Exchange SE Security Update pada Jun, Julai dan Ogos 2026.
Mei merupakan pengecualian kerana Microsoft memaklumkan tiada Exchange Security Update berkala untuk bulan itu. Bagaimanapun, syarikat tersebut kemudian menerbitkan panduan dan maklumat mitigasi bagi CVE-2026-42897, sebelum mengarahkan pelanggan kepada kemas kini Julai sebagai titik untuk menghapuskan cadangan mitigasi berkenaan.
Keluaran Ogos turut menangani CVE-2026-65813, iaitu kelemahan peningkatan keistimewaan yang menjejaskan Exchange Server Subscription Edition serta beberapa versi Exchange lain yang disokong.
CU1 tidak sepatutnya dianggap sebagai tarikh akhir keselamatan yang boleh ditunggu. Panduan Microsoft kepada organisasi yang sudah menggunakan Exchange SE adalah untuk terus memastikan sistem mereka dikemas kini ketika CU1 masih dibangunkan.
Gunakan proses kawalan perubahan biasa organisasi. Jika sesuai, uji kemas kini dalam persekitaran bukan produksi yang mewakili sistem sebenar, nilai tahap segera berdasarkan pendedahan dan risiko, pasang pakej keselamatan Exchange yang sepadan, kemudian sahkan bahawa kemas kini berjaya dipasang.
Panduan Ogos turut menekankan bahawa pentadbir perlu mengesahkan binaan Security Update, bukan hanya bergantung pada versi cumulative update asas yang dipaparkan oleh alat Exchange.
SU bulanan pada asasnya ialah tindakan operasi keselamatan yang perlu dilakukan secara rutin. Sebaliknya, CU1 wajar dirancang sebagai perubahan platform yang lebih menyeluruh dan mungkin memerlukan ujian keserasian, pengesahan aplikasi, persediaan sandaran serta pelan rollback, selain pemeriksaan regresi yang lebih meluas.
Perbezaan ini penting bagi mengelakkan kesilapan perancangan: menganggap CU1 sebagai pengganti kepada kemas kini keselamatan rutin. SU bulanan mengurangkan pendedahan keselamatan semasa, manakala CU1 akan menggabungkan kerja terkumpul dan memperkenalkan kumpulan perubahan Exchange SE seterusnya apabila tahap kualitinya dipenuhi. Pelan hala tuju Microsoft menyifatkan CU1 sebagai pengenalan pertama ciri baharu dalam Exchange Server SE.
Menurut Manoj Chandra Jha, penganalisis prinsipal di Nord-IQ Research, perusahaan wajar melihat dua keluaran ini sebagai dua landasan berbeza: kemas kini bulanan ialah asas keselamatan operasi yang perlu dipasang secara rutin dan mengikut keutamaan risiko, manakala CU1 ialah acara perubahan platform yang memerlukan perancangan keserasian, aplikasi, sandaran, rollback dan regresi yang lebih menyeluruh.
Penangguhan Exchange ini menunjukkan ketegangan yang semakin jelas dalam pembangunan perisian moden. Penemuan yang dibantu AI boleh meningkatkan jumlah kelemahan berpotensi yang ditemui, tetapi penemuan hanyalah permulaan proses keselamatan. Jurutera manusia masih perlu menentukan perkara yang benar-benar berisiko, menghasilkan semula tingkah laku tersebut, membina pembaikan yang selamat dan membuktikan bahawa pembaikan itu tidak merosakkan fungsi lain.
Dari sudut pertahanan, menemukan lebih banyak kelemahan sebelum penyerang mengeksploitasinya ialah perkembangan yang positif. Namun, keadaan itu turut memberi tekanan kepada proses triage, pembaikan, jaminan kualiti, kejuruteraan keluaran dan komunikasi dengan pelanggan.
Perisian berasaskan langganan pula mewujudkan jangkaan terhadap penghantaran yang konsisten dan boleh diramal, sedangkan kerja keselamatan dipacu oleh penemuan yang tidak semestinya mengikut kalendar. Bagi pelanggan Exchange, pendekatan yang paling praktikal ialah dua landasan: pasang SU setiap bulan untuk perlindungan, dan jadualkan CU1 untuk penyatuan kitar hayat serta platform apabila Microsoft menyediakan keluaran yang stabil.
Ketiadaan tarikh CU1 mengubah perancangan penggunaan, tetapi tidak mengubah keperluan untuk memastikan Exchange SE sentiasa dikemas kini.